系统调用在入侵检测中的研究与应用

来源 :广东工业大学 | 被引量 : 2次 | 上传用户:oxen777
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机网络和信息技术的快速发展,使得我们对网络安全的要求越来越高。主动且动态地对网络进行安全防护的入侵检测是网络安全发展的一个新方向,是传统网络安全技术的必要补充。入侵检测的主要目标是用于检测非授权误用以及系统内部与外部的入侵行为。基于主机的入侵检测系统主要用于对重点主机实施防护,有较高的检测效率和准确性率。由于大多数对系统的攻击最终是通过非法执行系统调用来达到目的,所以通过监控系统调用,阻止非法的系统调用,可以达到并阻止大多数的入侵行为,达到保护系统的作用。本文论述了入侵检测系统的术语、功能、模型和分类,对现有的入侵检测技术进行了分析说明,指出入侵检测系统的发展趋势。针对单纯的检测方法的缺点,提出了一个将异常检测与误用检测相结合的混合模型。将异常检测中检测到的固定入侵模式进行整理,加到误用检测的模式库中,让系统日益健壮。深入研究了系统调用截获的常用方法,分析了它们的优缺点,选取了基于LKM机制修改系统调用表截获方法和内核修改法截获方法进行综合和改进。通过修改中断描述符中的偏移量,使其指向截获函数,在截获函数中提取出CPU寄存器的内容。在对CPU寄存器进行相关的信息收集工作后退出再转入原内核服务程序。这种方法只需要很少的代码即可实现,并且对系统调用信息的提取能在内核高效完成能够很好地满足我们的系统要求。研究了基于异常检测的系统调用入侵检测检测的常用的模型,分析了他们的优缺点,在此基础上,针对系统调用行为不会随机波动、非静态、系统调用为非测度变量等特性,采用有限状态自动机模型,检测范围缩小到部分系统调用,选取标准设为某些“特征”(例如参数、使用频率、PC值等)。针对有限状态自动机自身的缺点,对有限状态自动机模型进行了改进,通过对系统调用频率与文件访问范围的监控来检测拒绝服务与关键文件越权访问等入侵,并在最后对入侵进行分类。最后,对所提出的模型进行了仿真实验,通过对实验结果的分析,证明了该模型和方法实现了较低的误报率以及较少的训练时间。
其他文献
随着数据库技术的迅速发展以及数据库管理系统的广泛应用,数据库不仅在数量上快速增长,规模也越来越大。激增的数据背后隐藏着许多重要的信息,人们希望能够对其进行更高层次的分
随着人们对信息安全的日益关注,作为保证数据安全的关键技术,密码学也得到了极大的发展。密码学应用已经渗透到社会各个领域,其中安全多方计算作为密码学的一个重要研究方向,为保
随着通信与计算机技术的迅速发展,越来越多的关键数据被存储在计算机系统中,这些数据的丢失或损坏将对企业造成难以估量的损失,因此计算机系统的高可用性具有格外重要意义。
数据挖掘(Data Mining, DM)就是从大量数据中发现潜在规律、提取有用知识的方法和技术。近年来,数据挖掘受到了国内外的普遍关注,己经成为信息系统和计算机科学领域研究中最
交互式数字电视是当前广电系统数字化进程快速全面演进的必然途径,交互式数字电视的推广和普及最关键的条件是需要有很好的交互式应用作支持。国际上三大主流中间件标准MHP,D
知识库是专家系统的核心。由于每个领域的知识都有其自身的特点,并且学科间也存在交叉和重叠,所以知识的共享、重用是非常必要的。基于这些知识很多研究者建立了各自不同的知
医学图像的计算机辅助诊断已经成为人工智能应用领域的研究热点。本文针对人脑CT图像的计算机辅助诊断,提出了一种基于对称性的特征提取方法,完成了图像输入、特征提取、图像
以各类多媒体服务为代表的电信服务需求快速增长,使得厂商之间的竞争愈发激烈。为了在竞争中脱颖而出,各厂商纷纷开始寻求更高效、经济、快速的整体解决方案。对于他们而言面
伴随着计算机的出现和使用,出现了一种新的犯罪形式,这就是计算机犯罪。这种新型的犯罪活动正日益猖獗,给国家的发展和稳定带来了严重的危害,打击和防范计算机犯罪已经成为各
随着互联网的迅猛发展,网络的普及率越来越高,使得网络超越大众媒体成为广大群众获知、抒发自己对各大突发新闻事件、热点新闻事件等的看法、观点、态度的重要的新的渠道平台